Vous pouvez mapper manuellement des événements à une unité externe dans l'outil de mappe Identifier (QID) IBM
QRadar. Tout événement classé dans une source de journal peut être remappé à un nouvel identificateur QRadar (QID).
A propos de cette tâche
Les événements Akamai Kona qui n'ont pas de source de journal définie ne peuvent pas être mappés à une mappe d'identificateur QRadar (QID) par un événement mappé. Les événements sans source de journal s'affichent sous la forme Journal générique SIM dans la colonne Source du journal.
Procédure
- Dans la colonne Nom de l'événement , cliquez deux fois sur un événement inconnu pour Akamai Kona.
Les informations détaillées sur les événements s'affichent.
- Cliquez sur Evénement de mappe.
- Dans le panneau Rechercher QID , sélectionnez l'une des options de recherche suivantes pour restreindre les catégories d'événement d'un identificateur QRadar (QID):
Dans la liste Catégorie de niveau supérieur, sélectionnez une catégorisation d'événements de niveau supérieur.
Pour obtenir une liste complète des catégories d'événements de niveau supérieur et de niveau inférieur ou des définitions de catégories, reportez-vous à la section Catégories d'événements de IBM
QRadar Administration Guide.
Dans la liste Catégorie de niveau inférieur, sélectionnez une catégorisation d'événements de niveau inférieur.
Dans la liste Type de source de journal, sélectionnez un type de source de journal.
La liste Type de source de journal permet de rechercher des QID à partir d'autres sources de journal. La recherche de QID par source de journal est utile lorsque les événements sont similaires à un autre périphérique réseau existant. Par exemple, Akamai Kona fournit tous les événements. Vous pouvez sélectionner un autre produit susceptible de capturer des événements similaires.
- Pour rechercher un QID par nom, entrez un nom dans la zone QID/Nom .
La zone QID/Nom permet de filtrer la liste complète des QID pour obtenir un mot spécifique, par exemple règle.
- Cliquez sur Rechercher.
Une liste de QID s'affiche.
- Sélectionnez le QID à associer à l'événement inconnu.
- Cliquez sur OK.
QRadar mappe tous les événements supplémentaires transmis à partir de votre unité avec le QID qui correspond à la charge de l'événement. Le nombre d'événements augmente chaque fois que l'événement est identifié par QRadar.
Si vous mettez à jour un événement avec une nouvelle mappe QRadar Identifier (QID), les événements passés stockés dans QRadar ne sont pas mis à jour. Seuls les nouveaux événements sont catégorisés avec le nouveau QID.